Juridik
Databehandlingsavtal
När ditt företag säljer presentkort och biljetter eller tar emot bordsbokningar genom Kuvert behandlar Kuvert uppgifter om dina kunder och gäster för din räkning. Detta avtal reglerar denna behandling och ingås mellan företaget («personuppgiftsansvarig») och MICCI («databehandlare»).
Senast uppdaterad 15 september 2026
1. Omfattning och varaktighet
Behandlingen sker enbart i syfte att tillhandahålla tjänsten: att utge, leverera, slå upp och lösa in presentkort och biljetter, att ta emot och hålla ordning på bordsbokningar och företagets gästbok, samt att tillhandahålla de tillhörande rapporterna för företaget.
Avtalet löper så länge företaget har ett konto hos Kuvert och upphör samtidigt med kontot.
2. Kategorier av registrerade och uppgifter
Registrerade är köpare och mottagare av presentkort och biljetter, gäster som bokar bord, samt företagets egna användare. Följande personuppgifter behandlas:
- Namn, e-postadress och telefonnummer.
- Det personliga meddelande som köparen skriver till mottagaren.
- Order-, kort- och inlösenhistorik, inklusive belopp och tidpunkter.
- Vid bordsbokning: tid och antal gäster, meddelanden och svar på företagets frågor, företagets egna anteckningar om gästen, besöks-, avboknings- och uteblivandehistorik, omdömen efter besöket samt kortets märke och fyra sista siffror vid en deposition eller avgift.
- Allergier och särskilda behov som en gäst själv uppger vid en bordsbokning kan vara hälsouppgifter och därmed en särskild kategori av personuppgifter. De behandlas enbart för att företaget ska kunna ta hänsyn till dem, visas bara för de användare vars roll ger tillgång till gästboken och raderas tillsammans med gästen. Utöver detta behandlas inga särskilda kategorier av personuppgifter.
3. Instruktion
Databehandlaren behandlar endast personuppgifter enligt dokumenterad instruktion från personuppgiftsansvarig. Användning av tjänsten enligt dess dokumenterade ändamål utgör sådan instruktion.
Databehandlaren underrättar personuppgiftsansvarig om en instruktion enligt databehandlarens bedömning strider mot dataskyddsreglerna.
4. Sekretess och säkerhet
Åtkomst till personuppgifter är begränsad till de personer som behöver det, och dessa är bundna av sekretessförpliktelse.
Lämpliga tekniska och organisatoriska åtgärder har vidtagits, inklusive kryptering av data under överföring, rollbaserad åtkomstkontroll, hashade lösenord, signerade webhooks och separation av varje företags data.
5. Underbehandlare
Personuppgiftsansvarig ger allmän godkännande för användning av följande underbehandlare:
- Stripe — betalningshantering och verifiering.
- PostStack — e-postöverföring till köpare, mottagare och gäster.
- HostStack — hosting och drift av applikation och databas.
6. Överföring till tredjeland
Behandlingen sker normalt inom EU/EES. Om överföring till ett tredjeland sker genom en underbehandlare sker det på en giltig överföringsbas, inklusive EU-kommissionens standardavtalsklausuler.
7. Bistånd till personuppgiftsansvarig
Databehandlaren assisterar personuppgiftsansvarig i rimlig utsträckning med att besvara förfrågningar från registrerade om insyn, rättelse, radering och begränsning, samt med säkerhet, anmälan av intrång och konsekvensbedömningar.
Blir databehandlaren medveten om ett intrång i dataskyddet underrättas personuppgiftsansvarig utan onödig dröjsmål.
8. Radering vid avslutande
Vid avtalets slut raderar databehandlaren personuppgifterna, såvida inte lagstiftningen kräver fortsatt lagring — inklusive den danska bogføringslovens krav på fem års lagring av redovisningsmaterial.
Den personuppgiftsansvarige kan innan avtalet upphör begära att få sina uppgifter utlämnade i ett allmänt använt format. Företagets presentkortsdata kan dessutom hämtas som CSV direkt i kontrollpanelen utan att fråga.
9. Revision
Databehandlaren tillhandahåller den information som är nödvändig för att påvisa efterlevnad av detta avtal och tillåter revision efter tidigare skriftlig överenskommelse.
Har du frågor om denna sida, så skriv till hej@kuvert.dk.